Bitcoin-huutokauppa ilman ostajia

Rhysida-ryhmän Berliiniin kohdistunut kiristyshuijaus on saavuttanut päätepisteensä, eikä se ole onnellinen kaupungille. Viikkoja kestäneen kiristyksen, uhkailun ja epäonnistuneen yrityksen jälkeen myydä varastettuja hallituksen tiedostoja bitcoinilla, Rhysida-kiristysohjelmaryhmä on julkaissut tiedot julkisesti pimeässä verkossa. Se, mikä alkoi rikollisena neuvotteluna, on muuttunut pysyväksi, haettavaksi tietovuodoksi, joka vaikuttaa Berliinin osavaltion hallitusjärjestelmiin.

Tämä lopputulos ei ollut tarkalleen ottaen yllätys. Rhysida oli jo ottanut vastuun yli 5TB:n datan varastamisesta Berliinin osavaltion hallituksesta silloin, kun tietomurto alun perin paljastettiin, ja kaupungin virkamiehet tekivät alusta alkaen selväksi, ettei heillä ollut aikomustakaan maksaa. Tämä kieltäytyminen loi pohjan juuri sille skenaariolle, joka nyt toteutui: kiristysohjelmajengi, joka ei kyennyt keräämään palkkiotaan, päätti tehdä kaupungista esimerkin.

Kuinka Rhysida Berlin -kiristysohjelmatapaus eteni

Aikajana on tässä tärkeä, koska se osoittaa, kuinka nämä kiristyskampanjat tyypillisesti eskaloituvat, kun uhri pysyy lujana. Rhysida vaati alun perin 30 bitcoinia vastineeksi siitä, ettei varastettuja tiedostoja vuodettaisi, hinnoitellen datan noin 5,79 teratavuksi, joka oli otettu Berliinin hallituksen verkosta. Tämä on huomattava summa, ja se heijastaa sitä, kuinka kiristysohjelmaryhmät kohtelevat yhä useammin julkisen sektorin uhreja kuin yritysmaailman kohteita, täydellisinä neuvottelumääräaikoina ja eskaloituvien seurausten uhkauksina.

Kun Berliini kieltäytyi maksamasta, Rhysida siirtyi seuraavaan painostustaktiikkaansa: osittaiseen tietovuotoon, jonka tarkoituksena oli todistaa datan olevan aitoa ja pakottaa kaupungin käsi. Tämä vuoto toteutui noin 1,4 miljoonan tiedoston julkaisuna lunnaiden kieltäytymisen jälkeen, sekoituksena sisäisiä asiakirjoja ja raportoidusti henkilötietoja, jotka liittyvät kaupungin toimintoihin. Jopa tämän vuodon jälkeen Berliinin hallitus piti kantansa, minkä kaupunki vahvisti uudelleen, kun tietomurron kokonaismäärä ylitti 1,44 miljoonaa tiedostoa.

Koska maksua ei tullut eikä ostajaa ilmaantunut ostamaan dataa yksityisesti, Rhysidan viimeinen liike oli julkaista kaikki pimeässä verkossa. Tämä on tuttu loppupeli kiristysohjelmatapauksissa: hyökkääjät yrittävät huutokaupata varastetun datan korkeimman tarjouksen tekijälle, ja kun huutokauppa ei houkuttele vakavia tarjouksia, tiedostot julkaistaan kokonaisuudessaan tapana rangaista uhria ja varoittaa tulevia kohteita siitä, että kieltäytymisellä on seurauksensa.

Miksi hallituksen datan julkaisu on erilaista

Kiristysohjelmahyökkäykset yksityisiä yrityksiä vastaan ovat jo riittävän huolestuttavia, mutta kaupungin hallitukseen kohdistuva tietomurto sisältää erityisiä riskejä. Kuntien järjestelmät sisältävät usein laajan kirjon arkaluonteisia tietoja: työntekijätietoja, asukastietoja, kirjautumistunnuksia ja hallinnollisia asiakirjoja, joita ei ole koskaan suunniteltu julkisesti paljastettaviksi. Kun tämä data on julkaistu pimeässä verkossa, siitä tulee käytännössä pysyvää. Toisin kuin yksityinen neuvottelu, joka saattaisi päättyä poistamiseen (lupaus, jota hyökkääjät harvoin joka tapauksessa noudattavat), julkinen julkaisu tarkoittaa, että tieto kopioidaan, indeksoidaan ja levitetään edelleen kenen tahansa toimesta, joka sen lataa.

Berliinin hallitusjärjestelmiin yhteydessä oleville asukkaille ja työntekijöille tämä tarkoittaa, että altistuminen ei ole kertaluonteinen tapahtuma. Varastettuja tunnuksia ja henkilötietoja voidaan käyttää uudelleen tietojenkalasteluyrityksissä, identiteettivarkausjärjestelmissä tai jatkohyökkäyksissä kuukausia tai vuosia sen jälkeen, kun alkuperäinen tietomurto on muuttunut vanhaksi uutiseksi.

Mitä tämä tarkoittaa sinulle

Jos asut Berliinissä, työskentelet sen osavaltion hallitukselle tai olet koskaan ollut tekemisissä paikallisten kunnallispalvelujen kanssa, on syytä käsitellä tätä aktiivisena altistumisena, ei suljettuna tapauksena. Tämän kokoiset hallituksen tietomurrot harvoin pysyvät yhdessä vuodossa. Nyt kun tiedostot ovat julkisia, ne voidaan kaapia ja paketoida uudelleen muiden rikollisryhmien toimesta, mikä tarkoittaa, että riski-ikkuna pysyy avoinna toistaiseksi.

Käytännössä tämä tarkoittaa epäilyttävien sähköpostien tarkkailua, jotka viittaavat hallituksen palveluihin, varovaisuutta odottamattomien puheluiden tai viestien suhteen, jotka väittävät tulevansa kaupungin virastoilta, sekä talous- ja identiteettitilien seuraamista epätavallisen toiminnan varalta. Jos sinulla on ollut suoria asiointeja Berliinin osavaltion järjestelmien kanssa, on järkevää tarkistaa, missä määrin mahdollista, oliko juuri sinun tietosi osa vuotoa, ennen kuin oletat, ettet ole altistunut.

Keskeiset huomiot

Rhysida Berlin -kiristysohjelmatapaus on selkeä osoitus siitä, kuinka nämä hyökkäykset etenevät, kun uhri kieltäytyy maksamasta: eskaloituvat vuodot, epäonnistuneet huutokaupat ja lopulta täysi julkinen julkaisu. Muutamia asioita on syytä muistaa jatkossa. Lunnaiden maksaminen ei koskaan takaa datan poistamista, joten kieltäytyminen, vaikka se onkin kivuliasta lyhyellä aikavälillä, ei välttämättä tee lopputuloksesta huonompaa. Julkisen sektorin järjestelmät ovat yhä houkuttelevampia kohteita juuri siksi, että ne sisältävät suuria määriä arkaluonteisia henkilötietoja. Ja kun tiedostot on julkaistu julkisesti, altistuminen ei pääty, se vain muuttuu vaikeammaksi seurata. Kaikkien asianomaisten järjestelmien kanssa tekemisissä olleiden tulisi pysyä valppaina jatkohuijausten varalta ja suhtautua skeptisesti kaikkiin odottamattomiin yhteydenottoihin, jotka viittaavat Berliinin hallituksen palveluihin.